Ransomware je škodlivý program, který zašifruje vaše soubory a potom chce výkupné. Doma to obvykle znamená ztrátu fotek, dokumentů, účetnictví, školních prací nebo pracovních souborů. Nejde jen o firmy. Stačí falešná faktura v e-mailu, crack stažený z fóra nebo neaktualizovaný program.
Tenhle článek je hlavně pro domácí uživatele: jak se bránit předem a co udělat v prvních minutách, když už se na ploše objeví výkupné. Pokud už máte zašifrovaná data a řešíte akutní incident, přečtěte si také podrobný krizový návod Ransomware vám zašifroval data: co dělat krok za krokem.
Co je ransomware
Ransomware si představte jako digitální vydírání. Po spuštění potichu projde disk, najde soubory, které pro vás mají hodnotu, a zašifruje je. Typicky dokumenty, fotky, videa, tabulky a databáze. Potom zobrazí výkupní zprávu s instrukcemi k platbě, často v kryptoměně.
Zašifrovaný soubor může vypadat třeba jako fotka.jpg.locked, dokument.docx.encrypted nebo mít jinou neznámou koncovku. Samotné přejmenování zpět nepomůže. Problém není v názvu, ale v obsahu souboru.
Nejčastější cesty nákazy:
- Falešné e-maily s přílohou. Faktura, upomínka, doručení zásilky nebo dokument s makrem.
- Cracky a keygeny. „Plná verze zdarma“ je jedna z nejrizikovějších cest, jak si ransomware přinést domů.
- Phishingové odkazy. E-mail nebo zpráva vás přesměruje na stránku, která stáhne škodlivý soubor.
- Neaktualizovaný systém a programy. Útočníci využívají známé chyby, na které už často existuje oprava.
Jak rozlišit běžný podvodný e-mail, řešíme samostatně v článku Jak poznat phishingový e-mail.
Prevence: pět věcí, které rozhodují
U ransomwaru se vyplatí myslet dopředu. Když je útok hotový a nemáte zálohu, možnosti jsou omezené.
1. Záloha 3-2-1, hlavně offline
Pravidlo 3-2-1 znamená tři kopie dat, dvě různá média a jednu kopii mimo hlavní počítač. Pro domácnost to může být kombinace počítače, externího disku a cloudu nebo NASu. Podrobněji to rozebíráme v článku Zálohování podle pravidla 3-2-1.
Klíčový detail: externí disk po záloze odpojte. Fyzicky vytáhněte kabel. Ransomware totiž nehledá jen interní disk. Často projde i připojené USB disky, síťové složky a NAS. Pokud je záloha v době útoku připojená, může skončit zašifrovaná stejně jako původní data.
Offline záloha není pohodlná jako cloudová synchronizace, ale proti ransomwaru je zásadní. Cloud s verzováním může pomoct, ale synchronizovaná složka bez historie verzí může zašifrované soubory poslušně nahrát i do cloudu.
2. Aktualizace Windows a programů
Aktualizace jsou otravné, ale opravují díry, které ransomware a další malware zneužívá. Neodkládejte dlouhodobě aktualizace Windows, prohlížeče, PDF čtečky, kancelářského balíku a komunikačních aplikací.
Pokud počítač několik měsíců hlásí, že se aktualizace nedaří, neignorujte to. Často je za tím plný disk, poškozená komponenta Windows Update nebo stará verze systému.
3. Opatrnost u příloh a stahování
Neotevírejte přílohy, které nečekáte. I když vypadají jako od známé firmy. Zkontrolujte adresu odesílatele, typ souboru a kontext. Faktura v ZIP archivu s heslem nebo „PDF“, které je ve skutečnosti .exe, je červená vlajka.
Cracky a keygeny doporučujeme vynechat úplně. V servisu opakovaně vidíme počítače, kde ransomware začal právě přes „aktivátor“ hry nebo kancelářského balíku.
4. Řízený přístup ke složkám
Windows Defender má funkci Řízený přístup ke složkám (Controlled Folder Access). Funguje tak, že chrání vybrané složky před neznámými aplikacemi. Když se podezřelý program pokusí hromadně měnit dokumenty nebo fotky, Windows ho může zablokovat.
Zapnete ho tady:
- Otevřete Zabezpečení Windows (Windows Security).
- Jděte do Ochrana před viry a hrozbami (Virus & threat protection).
- Najděte Správa ochrany před ransomwarem (Manage ransomware protection).
- Zapněte Řízený přístup ke složkám (Controlled Folder Access).
Není to bezúdržbové. Některé legitimní programy bude potřeba povolit. Ale pro složky s dokumenty, fotkami a účetnictvím je to užitečná vrstva ochrany.
5. Nechte zapnutý Defender
Vestavěný Microsoft Defender je dnes pro domácí počítač rozumný základ. Nechrání před vším, ale známé hrozby, podezřelé chování a škodlivé soubory umí zachytit. Důležité je nevypínat ho kvůli crackům, hrám nebo návodům z internetu.
Jestli potřebujete projít nastavení Defenderu, navazuje na to článek Potřebuji ještě antivirus? Co umí Defender zdarma.
Zaútočil ransomware: co dělat hned
Když uvidíte výkupné nebo hromadně zašifrované soubory, jde hlavně o to nezhoršit situaci.
1. Odpojte počítač od sítě
Vypněte Wi-Fi a vytáhněte ethernetový kabel. Pokud máte NAS nebo síťový disk, odpojte od sítě i ten. Cílem je zastavit šíření do sdílených složek a dalších zařízení.
2. Nepřipojujte zálohy
Nejhorší domácí reakce je připojit externí disk a „rychle zachránit fotky“. Pokud ransomware stále běží, zašifruje i připojenou zálohu. Zálohovací disk patří k čistému počítači nebo až k vyčištěnému systému.
3. Neplaťte výkupné
Platba nezaručuje, že data dostanete zpět. Útočník může zmizet, poslat nefunkční nástroj nebo vás později zkusit vydírat znovu. Platbou navíc financujete další útoky.
4. Vyfoťte výkupní zprávu
Telefonem vyfoťte obrazovku nebo textový soubor s instrukcemi. Hodí se přípona zašifrovaných souborů, název výkupní zprávy a jakékoliv ID útoku. Ne kvůli placení, ale kvůli identifikaci typu ransomwaru.
5. Zkuste No More Ransom
Jděte na nomoreransom.org. Je to projekt Europolu, policie a bezpečnostních firem. Nahrajete vzorek zašifrovaného souboru nebo výkupní zprávu a web zkusí určit, zda existuje bezplatný dešifrovací nástroj.
U starších nebo prolomených variant můžete mít štěstí. U moderních variant typu LockBit nebo Phobos bez zálohy často žádný použitelný dešifrovač není. To není strašení, jen realita silného šifrování.
6. Obnovujte až na čistý systém
Pokud máte zálohu, neobnovujte ji přímo do napadeného systému. Nejbezpečnější postup je:
- Odpojit napadený počítač od sítě.
- Zálohy zkontrolovat na čistém zařízení.
- Napadený systém vyčistit nebo čistě přeinstalovat.
- Teprve potom obnovit data.
U důležitých dat má smysl nejdřív udělat bitovou kopii původního disku. Originál pak zůstane nedotčený a všechny pokusy se dělají na kopii.
Jde soubory dešifrovat bez placení?
Někdy ano. Pokud šlo o starší ransomware, chybně napsanou variantu nebo kmen, ke kterému bezpečnostní týmy získaly klíče, existuje šance přes No More Ransom nebo specializovaný dešifrovač.
Někdy ale ne. U moderního ransomwaru se silným šifrováním není realistické „prolomit heslo“ doma ani v servisu. Bez zálohy a bez dostupného dešifrovače mohou být data prakticky ztracená. Proto je prevence tak důležitá.
Zašifrované soubory nemažte hned. Uložte je na odpojený disk. Může se stát, že se dešifrovač objeví později.
Kdy volat servis
Servis dává smysl hlavně v těchto situacích:
- nemáte zálohu a data mají reálnou hodnotu,
- nevíte, jestli ransomware pořád běží,
- počítač je firemní nebo obsahuje účetnictví,
- potřebujete bezpečně obnovit data ze záloh,
- chcete mít jistotu, že v systému nezůstala zadní vrátka.
V Brně ransomware řešíme v rámci služby antivir a ransomware. U domácích počítačů většinou nejdřív zhodnotíme, jestli existuje záloha nebo dešifrovač. Pokud ne, řekneme to narovinu. U dobře udělaného moderního ransomwaru bez zálohy někdy není co zachraňovat.
Časté dotazy
Mám zaplatit výkupné, když jsou tam roky fotek?
Ne. Zaplacení nezaručuje návrat dat. Nejdřív odpojte počítač od sítě, zkuste identifikaci přes No More Ransom a hledejte offline zálohy.
Ochrání mě antivirus před ransomwarem?
Pomůže, ale není to neprůstřelná ochrana. Defender nebo placený antivirus je jen jedna vrstva. Nejdůležitější je offline záloha, aktualizace a opatrnost u příloh.
Jak se ransomware liší od běžného viru?
Běžný virus může škodit různě: krást hesla, zobrazovat reklamy, zpomalovat počítač. Ransomware je specifický tím, že zašifruje data a chce výkupné. Když si nejste jistí, čím je počítač napadený, pomůže návod jak poznat a odstranit virus.
Stačí záloha na externím disku, když je pořád připojený?
Nestačí. Připojený externí disk je pro ransomware další disk k zašifrování. Po dokončení zálohy kabel odpojte.
Co je No More Ransom?
No More Ransom je web s databází bezplatných dešifrovačů a nástrojem pro identifikaci ransomwaru. Není to zázračné řešení pro každou variantu, ale je to první místo, které má smysl zkusit.
Nechce se vám to řešit svépomocí?
Objednejte diagnostiku v Brně — cenu řekneme předem, bez vašeho souhlasu se do ničeho nepouštíme.